Ir al contenido
Avanet

Planificar requisitos y ciclo de vida de Sophos Endpoint

Un agente instalado no permanece automáticamente compatible a largo plazo. Sistema, arquitectura, componentes, certificados y licencias evolucionan por separado. Una operación fiable comprueba no solo si la instalación funciona hoy, sino cuándo termina el soporte y cómo se introducen nuevas versiones.

Utilizar fuentes actuales, no una lista estática

Los números concretos quedan obsoletos rápidamente. Para aprobar, utilice siempre tres fuentes actuales:

  1. Requisitos de sistema para Windows o macOS.
  2. Release Notes de los componentes afectados.
  3. Retirement Calendar para plataformas y sistemas.

Esta KB explica el proceso y evita deliberadamente una lista aparentemente permanente de builds admitidas.

Sophos distingue entre Maintenance y Retirement. Maintenance suele finalizar doce meses antes de la fecha de Retirement y marca el fin de nuevas funciones para esa plataforma. Por lo general, tampoco se prevén cambios de software durante los últimos tres meses aproximadamente antes de Retirement. Las Protection Updates pueden continuar hasta el último día de soporte indicado. Por tanto, un dispositivo se convierte en un riesgo de ciclo de vida antes del último día natural.

Evaluar plataformas Windows

Compruebe edición, arquitectura de 32/64 bits, ARM, parches y almacén de certificados raíz. Las plataformas antiguas pueden clasificarse Legacy y requerir Extended Support. Pueden faltar funciones, correcciones o componentes aunque el agente siga instalado.

Los valores Sophos de mayo de 2026 distinguen Endpoint solo de EDR, XDR o MDR:

RecursoSophos EndpointEDR, XDR y MDR
Espacio libremínimo 4 GB, recomendado 8 GB8 GB
Memoria4 GB16 GB
Núcleos CPU24

Sophos recomienda una SSD del sistema. Son normales picos durante Threat Case y Sophos Clean; Threat Case puede ocupar un núcleo completo en un portátil de cuatro núcleos. Son valores de planificación que deben probarse con la carga propia.

Windows 10 y 11 ARM64 solo se autorizan según la matriz actual. Insider Preview no es compatible. Azure Code Signing requiere actualizaciones acumulativas y Microsoft Identity Verification Root Certificate Authority 2020 en el almacén local. Sin ACS pueden fallar instalación o upgrade aunque el agente existente siga protegiendo inicialmente.

Full Protection y Sensor Mode usan los mismos recursos. Sensor Mode no es compatible con Legacy.

Una aprobación documenta:

  • versión Windows y fin de soporte Microsoft,
  • estado de soporte Sophos y licencia adicional,
  • componentes disponibles para la arquitectura,
  • limitaciones conocidas,
  • fecha prevista de migración o sustitución.

Evaluar plataformas macOS

En macOS influyen también Apple Silicon, System Extensions, Network Extensions y permisos de privacidad. Pruebe cada nueva versión principal en un Mac piloto con perfiles MDM actuales.

Release Notes puede contener información urgente, por ejemplo que ya no es posible instalar de nuevo en una versión antigua aunque los dispositivos existentes continúen en otro estado. No deduzca estas diferencias de una afirmación general de compatibilidad.

Componentes, no una versión única

Sophos Endpoint consta de AutoUpdate, Endpoint Defense, Health Service, Management Communication, Network Threat Protection, Endpoint UI y módulos según licencia.

La fase visible en Central y un número local no describen el estado completo. Para diagnosticar, busque en Release Notes el componente afectado.

Tratar los sistemas HDD como deuda técnica

Sophos recomienda SSD en vez de HDD. En equipos antiguos, Event Journals, Scheduled Scans y Deep Scanning elevan la latencia I/O. Sepárelos en un piloto o excepción, sin reducir el nivel para todos.

Mida estado del disco, colas, espacio y proceso Sophos causante con Performance Analysis. Si el análisis sigue siendo necesario, desactive Enable deep scanning solo para ese grupo HDD y cambie la ventana.

Desactivar Event Journals elimina Threat Graphs, limita Live Discover y Data Lake e impide Forensic Snapshots. Los clientes MDR no deben hacerlo; Health Check también lo marca. La solución sostenible es reemplazar disco o dispositivo.

Comprobar compatibilidad de terceros

Acronis Cyber Protect Agent con DeviceLock Redirection y Sophos Endpoint 2023.1 o posterior puede causar pantalla negra al cerrar sesión; Sophos exige retirar Acronis.

Final Code Encryption puede bloquear aplicaciones Microsoft por threads suspendidos. Retírelo o aplique el fix del fabricante. Desactivar Protect Office Applications reduce protección y solo sirve como transición limitada.

No oculte estos casos con exclusiones globales. El piloto incluye cifrado, DLP, backup, control remoto y allowlisting que intervienen en procesos o archivos.

Entender los lanzamientos por fases

Sophos puede publicar Release Notes el primer día de un despliegue de varias semanas. Una versión documentada no está disponible inmediatamente para cada tenant o Endpoint.

Esto evita dos errores:

  • Un dispositivo no está automáticamente desactualizado por no recibirla el primer día.
  • Una reinstalación manual no fuerza de forma fiable una fase aún no asignada.

Fases piloto y producción

Software Packages y Update Management Policies permiten fases controladas:

  1. Pilot: TI y dispositivos representativos reciben versiones pronto.
  2. Early production: pequeña muestra productiva tras un piloto correcto.
  3. Production: liberación amplia tras cumplir criterios.
  4. Fixed term o LTS: solo con necesidad justificada y control de caducidad.

No trate un paquete Fixed-Term como «versión antigua» permanente. Sophos define duraciones y solapamientos; sustitúyalo a tiempo.

Recommended actualiza automáticamente y no caduca. Fixed-term support (FTS) mantiene funciones y contenidos al menos 120 días, con 60 días de solapamiento. Long-term support (LTS) caduca tras 18 meses. Después no hay cambio automático: el agente conserva el estado, pero deja de recibir Protection Updates.

Un Maintenance Release (MR) es un Special Package con fixes sobre Recommended. Añádalo en Global Settings > Products & Services > Endpoint & Server > Software packages con el token actual y asígnelo solo a una Update Management Policy delimitada. Vuelva a Recommended cuando llegue el fix; tokens y versiones caducan.

Extended Support es transitorio

Legacy requiere una licencia adicional Sophos Endpoint for Legacy Platforms desde la fecha publicada. Sin ella fallan instalaciones y updates; al comprarla se reactivan dispositivos elegibles. Incluye soporte, Security Updates y fixes críticos seleccionados, no funciones nuevas ni todos los fixes.

Desde abril de 2026 incluye generaciones como Windows 7, 8.1, Server 2008 R2/2012, RHEL 7, CentOS 7, Oracle Linux 7, Debian 10 y líneas Ubuntu/SUSE antiguas. Consulte el Retirement Calendar. macOS no tiene Extended Support.

En licencias Term se calcula por usuario o dispositivo; MSP Flex usa licencia de sitio. MDR Complete lo incluye solo en cuentas mensuales/Flex, no automáticamente en Term. Un Legacy inactivo puede seguir consumiendo si está asignado a un usuario activo; revise y elimine objetos de forma controlada.

Planificar reinicios

Sophos no siempre fuerza un reinicio necesario. Las actualizaciones de protección pueden continuar mientras un componente espera mantenimiento.

Dispositivos sin reiniciar durante mucho tiempo pueden necesitar varios estados consecutivos, cada uno con otro reinicio. Deje tiempo para procesar cada ciclo y revise Central Alerts y software local tras cada reinicio.

Early Access Programs

Un EAP no es un canal productivo normal. Antes de participar, defina finalidad, dispositivos, cambios, soporte, salida y privacidad.

Los dispositivos EAP pertenecen a un grupo piloto claro. Tras salir, compruebe cuándo regresan a la versión normal. No habilite EAP en sistemas críticos solo para eludir un problema sin causa raíz.

Revisión mensual del ciclo de vida

Incluye:

  • revisar Endpoint y Central Release Notes,
  • comparar Retirement Calendar con plataformas usadas,
  • exportar dispositivos por sistema, arquitectura y Agent Mode,
  • asignar responsable a Legacy e inactivos,
  • revisar paquetes Fixed-Term/LTS próximos a caducar,
  • resolver Alerts de reinicio y actualización,
  • documentar pilotos.

La arquitectura de actualización se explica en Actualizaciones Sophos Endpoint, Cache y Message Relay.

Preguntas frecuentes

¿Por qué un Endpoint no recibió la nueva versión pese a publicarse Release Notes?

Sophos despliega software durante días o semanas. Las Release Notes pueden aparecer el primer día. Tenant, fase y Update Policy determinan cuándo llega.

¿Un agente instalado en Windows Legacy está siempre plenamente soportado?

No. Puede requerir Extended Support y aun así no recibir cada función o corrección. Hay que comprobar expresamente su estado actual.